טיוטת הכללים להזדהות משתמשים במאגרי מידע להערות הציבור

הרשות להגנת הפרטיות פרסמה טיוטה להערות הציבור, המגדירה לראשונה באופן מפורט את "האמצעים המקובלים" טכנולוגית לכניסה למאגרי מידע הקבועים בתקנה 9(א) לתקנות הגנת הפרטיות (אבטחת מידע), תשע״ז–2017.

המסמך מציג את שיטות אימות הזהות המקובלות, המחולקות לשלוש קבוצות עיקריות:

  1. אימות המבוסס על ידע (כגון סיסמה);
  2. אימות המבוסס על רכיב המצוי ברשות המשתמש (כגון קוד חד־פעמי, אפליקציית אימות או אמצעים קריפטוגרפים מתקדמים);
  3. אימות המבוסס על מאפיינים פיזיולוגיים או התנהגותיים (אמצעים ביומטריים). מודגש כי מספר תעודת זהות אינו מהווה אמצעי אימות מספק.

לצורך קביעת רמות האימות הנדרשות, המסמך נשען על מודל רמות האימות של המכון הלאומי לתקנים וטכנולוגיה של ארה״ב (NIST), תוך התאמה לדין הישראלי ולרמת הסיכון של מאגר המידע, ומבחין בין שלוש רמות עיקריות:

  1. רמת אימות 1 – אימות חד־שלבי, המספק רמת ביטחון בסיסית.
  2. רמת אימות 2 – אימות רב־גורמי, הכולל דרישה לחסינות מפני התחזות (Phishing-Resistant Authentication);
  3. רמת אימות 3 – אימות רב־גורמי קריפטוגרפי מתקדם, מבוסס מפתח ציבורי שאינו ניתן לייצוא, עם חסינות גבוהה מאוד מפני התחזות.

לבסוף, המסמך כולל טבלה יישומית של "אמצעים מקובלים", הממחישה כיצד ליישם את דרישות תקנה 9(א) בפועל.

לעיון במסמך לחצו כאן

ניתן להגיש הערות לטיוטה עד לתאריך 22.2.26 בשעה 12:00

מי שיש לו הערות או שאלות בנושא מוזמן לפנות אליי באמצעות הדוא"ל: nofare@chamber.org.il

למידע נוסף בתחום זה